Çalışma mantığı
Kimlik doğrulama, nesne düzeyinde yetkilendirme, hız sınırı ve uygulama kanıtı farklı kontrollerdir. Hepsi aynı kötüye kullanım yolunu kapsamaz.
Uygulamada nasıl değerlendirilir?
Bir betik meşru istek biçimini ürettiğinde uygulama sürümü başlığına bakarak tam yetki verilmemelidir.
Sınırlar ve yaygın hatalar
RASP entegrasyonu, nesne sahipliğini kontrol etmeyen API'yi düzeltmez.
Kontrol listesi
- İstek sahibini doğrulayın
- Kaynak yetkisini denetleyin
- Kanıtı bağlama bağlayın
Karar verirken
Uygulama kimliğini kullanıcı ve işlem yetkisinden ayrı değerlendirin.
İstek uygulamadan geliyormuş gibi görünürse
User-Agent, paket adı veya sabit başlık gibi istemcinin değiştirebildiği alanlar güvenilir uygulama kimliği oluşturmaz. Sunucu kriptografik kanıt kullanıyorsa beklenen kapsamı ve güncelliği doğrulamalıdır. Kullanıcı yetkisi ayrıca uygulanır.
Bir saldırgan uygulamanın ağ sözleşmesini öğrenebilir. Savunma, sözleşmenin gizli kalmasına dayanmadan işlemi güvenli tutmalıdır. Geçerli oturumdan gelen isteğin de nesne yetkisi ve iş kuralları denetlenir; API erişimi uygulama arayüzünün sınırlarına bırakılmaz.
İlgili rehberler: Approov: uygulama doğrulaması ve API koruması, RASP ile sunucu yetkilendirmesini birleştirme.
Kaynaklar ve kapsam
Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.